Ransomware derybos su nusikaltėliais: kodėl išpirkos mokėjimas retai išsprendžia problemą

Written by

in

Įsilaužimas dažnai prasideda tyliai

Ransomware ataka gali akimirksniu sustabdyti gamyklą, tačiau neretai ji ilgai lieka nepastebėta. Pasak incidentų valdymo specialisto Magnuso Jeleno iš „Coveware“ („Veeam“ grupė), įsilaužėliai ne visada apsiriboja failų šifravimu.

Vis dažniau taikomas ir duomenų vagystės modelis, kai spaudimas daromas grasinant paviešinti jautrią informaciją. Toks derinys organizaciją stumia į sprendimus, kuriuos priimti tenka skubiai ir esant ribotai informacijai.

Pirmos minutės: stresas ir chaosas

Ataką organizacijos pastebi skirtingai: vienur dingsta sistemų veikimas ir stoja gamyba, kitur signalų beveik nėra. Kartais apie incidentą praneša saugumo įrankiai, o kartais ateina laiškas ar ekrane pasirodo žinutė su nurodymu susisiekti su užpuolikais.

Magnusas Jelenas sako, kad tokiose situacijose vadovybė patiria realų spaudimą, o žmonės jaučiasi tarsi greitpuodyje. Jo teigimu, geriau pasirengusiose įmonėse panikos būna mažiau, nes komandos jau žino, kas priima sprendimus ir kaip atkuriama veikla.

„Gerai pasirengusi įmonė iš anksto susitaria, kas sudarys krizių komandą, kas gali priimti sprendimus ir kaip bus atkurta veikla po atakos“, – sakė Magnusas Jelenas.

Ar visada reikia derėtis ir mokėti?

Specialistai pabrėžia, kad pirmas klausimas turi būti ne apie derybas, o apie galimybę atsigauti nemokant išpirkos. Tam svarbiausios veikiančios atsarginės kopijos, patikrinti atkūrimo procesai ir gebėjimas izoliuoti pažeistą aplinką.

Pasak M. Jeleno, per pastaruosius metus matomas ryškus pokytis: jei anksčiau dauguma nukentėjusių organizacijų rinkdavosi mokėti, dabar vis dažniau ieškoma alternatyvų. Tai siejama su geresniu pasirengimu, efektyvesniu atkūrimu ir didesniu supratimu, kad mokėjimas negarantuoja rezultato.

Kodėl išpirkos mokėjimas nėra išeitis

Net jei išpirka sumokama, tai nereiškia, kad duomenys bus atkurti, o pavogta informacija tikrai bus ištrinta. Nusikaltėliai nėra patikima „sutarties šalis“, o įmonė, sumokėjusi kartą, gali tapti patrauklesniu taikiniu ateityje.

Kitas praktinis aspektas yra laikas: net gavus iššifravimo įrankį, infrastruktūros paruošimas atkūrimui gali užtrukti savaites. Skubėjimas, anot M. Jeleno, dažnai pakenkia labiau nei trumpas tempo sumažinimas ir kryptingas situacijos suvaldymas.

„Išpirkos sumokėjimas nėra trumpesnis kelias. Nėra garantijos, kad įmonė ką nors gaus“, – sakė Magnusas Jelenas.

Kas turi būti padaryta po incidento

Atgavus prieigą prie sistemų ar atstačius duomenis darbas nesibaigia: būtina nustatyti pradinį įsilaužimo kelią, uždaryti spragas ir patikrinti, ar užpuolikai nepaliko nuolatinės prieigos. Priešingu atveju rizika patirti pakartotinę ataką išlieka.

Specialistai taip pat primena apie teisinius ir atitikties aspektus: prieš svarstant bet kokius mokėjimus reikia įvertinti, ar jie nepažeistų galiojančių sankcijų. Dėl to incidentų valdymui svarbu iš anksto turėti ne tik techninę, bet ir teisinę bei komunikacijos pagalbą.

„Saugumas negali remtis nusikaltėlių pažadais. Jį reikia atkurti organizacijos viduje“, – sakė Magnusas Jelenas.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *